認証技術・利用者認証・生体認証・PKI|情報セキュリティマネジメント試験 科目A・B サンプル問題 科目B 問56
A社は学習塾を経営している会社であり,全国に50の校舎を展開している。A社には,教務部,情報システム部,監査部などがある。学習塾に通う又は通っていた生徒(以下,塾生という)の個人データは,学習塾向けの管理システム(以下,塾生管理システムという)に格納している。塾生管理システムのシステム管理は情報システム部が行っている。塾生の個人データ管理業務と塾生管理システムの概要を図1に示す。
図1 塾生の個人データ管理業務と塾生管理システムの概要
・教務部員は,入塾した塾生及び退塾する塾生の登録,塾生プロフィールの編集,模試結果の登録,進学先の登録など,塾生の個人データの入力,参照及び更新を行う。
・教務部員が使用する端末は教務部の共用端末である。
・塾生管理システムへのログインには利用者IDとパスワードを利用する。
・利用者IDは個人別に発行されており,利用者IDの共用はしていない。
・塾生管理システムの利用者のアクセス権限には参照権限及び更新権限の2種類がある。参照権限があると塾生の個人データを参照できる。更新権限があると塾生の個人データの参照,入力及び更新ができる。アクセス権限は塾生の個人データごとに設定できる。
・教務部員は,担当する塾生の個人データの更新権限をもっている。担当しない塾生の個人データの参照権限及び更新権限はもっていない。
・共用端末のOSへのログインには,共用端末の識別子(以下,端末IDという)とパスワードを利用する。
・共用端末のパスワード及び塾生管理システムの利用者のアクセス権限は情報システム部が設定,変更できる。
教務部は,今年実施の監査部による内部監査の結果,Webブラウザに塾生管理システムの利用者IDとパスワードを保存しており,情報セキュリティリスクが存在するとの指摘を受けた。
設問 監査部から指摘された情報セキュリティリスクはどれか。解答群のうち,最も適切なものを選べ。
- 共用端末と塾生管理システム間の通信が盗聴される。
- 共用端末が不正に持ち出される。
- 情報システム部員によって塾生管理システムの利用者のアクセス権限が不正に変更される。
- 教務部員によって共用端末のパスワードが不正に変更される。
- ✓ これが正解塾生の個人データがアクセス権限をもたない教務部員によって不正にアクセスされる。
解説
共用端末に保存されたIDとパスワードで、他人の権限で入れます。
見るべきなのは図1の中の三行です。教務部員が使う端末が共用であること、塾生管理システムの利用者IDは個人別に発行されていて共用していないこと、そして教務部員は担当する塾生の分だけ権限をもち、担当しない塾生の分は参照も更新もできないこと。この三つが揃って初めて、Webブラウザに保存しているという指摘の意味が見えます。 軸は一つです。ブラウザに保存されていることで、誰が誰の資格でシステムに入れるようになるか。端末が共用である以上、同じ端末を使う別の教務部員は、保存されたものでそのまま入れてしまいます。入った先で使えるのは、保存した本人に与えられたアクセス権限です。つまり、担当ごとに引かれていたはずの線が、端末を共有していることで越えられます。 ここまで来ると、指摘されたリスクが何に関わるものかが決まります。誰が個人データを見られるかという線が破れているのですから、害はデータの側に出ます。塾生の個人データという言葉が入っているかどうかが、まず一つのふるいになります。 残りは、図1に書かれた条件と突き合わせると外れていきます。突き合わせるときは、その事象がブラウザへの保存によって起きやすくなるのか、それとも保存の有無とは関係なく成り立つのかを見てください。通信の経路の話、端末そのものを持ち出す話、権限や端末のパスワードを変更できる部署の定めは、いずれも保存とは別のところで決まります。 図1の三行を先に読み、保存によってどの線が越えられるのかを一つ決める。この順で読むと、指摘の意味がはっきりします。
ほかの選択肢はなぜ違うのか
- 通信を盗み見られるかどうかは、端末とシステムの間の経路をどう守るかで決まります。手元のブラウザに入力内容を覚えさせておくことは、その経路の守りを弱めません。監査で指摘された点とはつながりません。
- 端末が持ち出されるかどうかは、物の管理の話です。保存をやめても持ち出しは起こり得ますし、保存したままでも持ち出しやすくなるわけではありません。ブラウザへの保存によって新たに生じる事象ではありません。
- アクセス権限の設定と変更は、図1で情報システム部ができることとして定められた業務です。教務部の端末のブラウザに何が覚えさせてあるかは、その部署の作業のしやすさを変えません。指摘の内容とかみ合いません。
- 共用端末のパスワードを設定、変更できるのも情報システム部だと図1にあります。しかも覚えさせてあるのは塾生管理システムへ入るためのものであって、端末のOSへ入るためのものではありません。
この問題に関係する言葉
- アクセス権限「アクセス権」と同じ意味です。参照だけができる許可と、書き換えもできる許可のように、種類に分けて示すときによく使われる言い方です。
- 利用者IDシステムが利用者を見分けるための名前。パスワードと組にして本人確認に使い、記録を誰の操作かに結び付けます。
- パスワード本人だけが知っているという前提で使う合言葉。他人に知られた時点で、本人確認の役目を果たさなくなります。
- 内部監査組織が自分たちの仕組みを、業務の担当から離れた立場の者が点検すること。結果は改善のための見直しに使われます。
出典:情報セキュリティマネジメント試験 科目A・B サンプル問題 科目B 問56
同じ単元をまとめて解くなら認証技術・利用者認証・生体認証・PKIへ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)